在do.php里面取的提交页面的名字就可以了
如果不是add.php就拒绝

解决方案 »

  1.   

    你可以用一个session来判断该用户是否为合法用户,
    或者你可以判断上一个网页的地址是否为你合法的地址提交来的.
      

  2.   

    to: meizz(梅花雨) 头一次见呀.希望这里高手越来越多呀.呵呵.欢迎....
      

  3.   

    同意, realyfly(我爱和平) 的说法
      

  4.   

    以前我做过一个在线竞猜的东东.
    用session,记录表单提交页面的sessionID,action文件检查sessionID,并且检查$HTTP_REFERER必须为你原来的地址.
      

  5.   

    这些方法只能防君子不防小人,比如自己编写一个程序,冒充IE向你的WEB服务器发送 POST /do.php HTTP/1.1 数据,也就是自己构造HTTP头文件和数据体,所有的东西都能冒充的。终极方法就是编程序要考虑周全,不给别人空子钻